PRODसंप्रभु यूरोपीय BaaS मंचडैशबोर्ड खोलें →

संप्रभुता · 9 मिनट पढ़ा

CLOUD Act: राष्ट्रीयता क्षेत्र से अधिक मायने रखती है

Affane Daylami · Fondateur · 5 मई 2026

ब्लॉग पर वापस जाएँ

दो बैकएंड प्रदाता अपने दस्तावेज़ में एक ही "ईयू क्षेत्र" बॉक्स प्रदर्शित कर सकते हैं और क्लाउड अधिनियम के संबंध में पूरी तरह से अलग कानूनी स्थितियों में रह सकते हैं। अमेरिकी कानून को इसकी परवाह नहीं है कि आपका डेटा रात भर कहां संग्रहीत किया जाता है। यह इस बात पर ध्यान केंद्रित करता है कि कानून के अर्थ के तहत उनका मालिक कौन है, कौन रखता है या उन्हें नियंत्रित करता है: एक पहचान योग्य इकाई, डेटा सेंटर नहीं। हमारे लेख में CLOUD अधिनियम आपके BaaS की पसंद को क्यों बदलता है, इस मानदंड को पहले से ही एक पूर्ण निर्णय ग्रिड में रखा गया है, जिसमें आपके प्रोजेक्ट के अनुसार इसे देने का महत्व है। यह एक विशिष्ट बिंदु पर आगे बढ़ता है, जिसे अक्सर गलत समझा जाता है: कानूनी तौर पर आपूर्तिकर्ता की राष्ट्रीयता क्या है, और इसका महत्व उसके सर्वर के भूगोल से अधिक क्यों है।

यह अंग्रेजी पाठ फ़्रेंच मूल से स्वचालित रूप से उत्पन्न हुआ था और अभी तक इसकी समीक्षा नहीं की गई है।
यह पृष्ठ स्वचालित रूप से अनुवादित किया गया था. अंग्रेजी संस्करण प्रामाणिक है.

अनिवार्य है

CLOUD अधिनियम (18 यू.एस.सी. § 2713) किसी इकाई द्वारा उपयोग किए जाने वाले कब्जे, हिरासत या नियंत्रण में डेटा संचारित करने का दायित्व देता है, न कि सर्वर के स्थान पर। अमेरिकी कानून के तहत निगमित एक कंपनी कानून के अधीन रहती है, भले ही उसका डेटा भौतिक रूप से यूरोप में रहता हो। यदि सेवा संचालित करने वाली कंपनी अमेरिकी बनी रहती है, या किसी अमेरिकी इकाई द्वारा नियंत्रित रहती है, तो प्रशासन पैनल में यूरोपीय संघ क्षेत्र की जाँच करने से यह दायित्व नहीं बदलता है। इसलिए उपयोगी सत्यापन डेटा सेंटर मानचित्र से संबंधित नहीं है, बल्कि आपूर्तिकर्ता के स्वामित्व की वास्तविक श्रृंखला से संबंधित है।

#
कानूनी तंत्र

वास्तविक कानूनी परीक्षण: कब्ज़ा, हिरासत, या नियंत्रण

CLOUD अधिनियम का पाठ किसी भी समय सर्वर के भौतिक स्थान का उल्लेख नहीं करता है। 18 यू.एस.सी. § 2713 में किसी भी इलेक्ट्रॉनिक सेवा प्रदाता को वह डेटा प्रस्तुत करने की आवश्यकता होती है जो उसके "कब्जे, हिरासत या नियंत्रण में" है, चाहे वह संयुक्त राज्य अमेरिका में संग्रहीत हो या विदेश में। यह कोई आवास कार्ड नहीं बल्कि यह सूत्रीकरण है, जो कानून के वास्तविक दायरे को परिभाषित करता है।

यह मामला माइक्रोसॉफ्ट और अमेरिकी सरकार के बीच विवाद से उत्पन्न हुआ था, जिसका विवरण BaaS चुनने पर हमारे लेख में पहले ही दिया जा चुका है। कांग्रेस ने सुप्रीम कोर्ट के फैसले की प्रतीक्षा करने के बजाय कानून द्वारा निर्णय लिया। व्यावहारिक परिणाम आज भी वही है: डेटा को नियंत्रित करने वाली इकाई की राष्ट्रीयता उस देश की तुलना में अधिक मायने रखती है जहां यह डेटा भौतिक रूप से होस्ट किया गया है।

इस सूत्रीकरण से एक सीधा परिणाम निकलता है। एक प्रदाता अमेरिकी कानून के तहत निगमित कंपनी हो सकती है और CLOUD अधिनियम के अधीन बनी रह सकती है, भले ही वह अपने EU ग्राहकों को सेवा देने के लिए किसी यूरोपीय होस्ट से सर्वर किराए पर लेती हो। होस्टिंग अनुबंध आपके सेवा अनुबंध पर हस्ताक्षर करने वाली कंपनी की राष्ट्रीयता को नहीं बदलता है, न ही अमेरिकी संघीय अधिकारियों के प्रति उसके कानूनी दायित्व को बदलता है।

CLOUD अधिनियम इस प्रकार का एकमात्र लीवर नहीं है। विदेशी खुफिया निगरानी अधिनियम (एफआईएसए) की धारा 702 अमेरिकी खुफिया सेवाओं द्वारा इलेक्ट्रॉनिक संचार की लक्षित निगरानी को अधिकृत करती है। इसका शासन सामान्य न्यायिक प्रक्रिया के बजाय राष्ट्रीय सुरक्षा की ओर उन्मुख रहता है। दोनों पाठ एक समान बिंदु साझा करते हैं जो याद रखने के लिए उपयोगी है। यह आपूर्तिकर्ता, एक अमेरिकी कंपनी या अमेरिकी अधिकार क्षेत्र के अधीन की कानूनी योग्यता है, जो दायित्व को ट्रिगर करती है, न कि इसके बुनियादी ढांचे का भूगोल।

#
संरचनात्मक जाल

क्यों एक यूरोपीय सहायक कंपनी हमेशा इस दायरे को छोड़ने के लिए पर्याप्त नहीं होती है

एक अमेरिकी मूल कंपनी जिसकी एक यूरोपीय सहायक कंपनी है, वह स्वचालित रूप से CLOUD अधिनियम के दायरे से बाहर नहीं आती है, सिर्फ इसलिए कि सहायक कंपनी EU में पंजीकृत है। कानूनी परीक्षण इस बात से संबंधित है कि श्रृंखला में वास्तव में डेटा का कब्ज़ा, संरक्षण या नियंत्रण किसके पास है, न कि स्थानीय वाणिज्यिक रजिस्टर में पंजीकृत नाम से।

चलो एक ठोस मामला लेते हैं. एक अमेरिकी होल्डिंग कंपनी के पास जर्मन सहायक कंपनी का 100% स्वामित्व है जो अपने यूरोपीय ग्राहकों के लिए सेवा की मेजबानी और तकनीकी रूप से संचालन करती है। यदि अमेरिकी मूल कंपनी टीमों के पास उत्पादन डेटाबेस तक प्रशासकीय पहुंच है, यहां तक ​​कि तकनीकी सहायता उद्देश्यों के लिए भी, तो यह पहुंच पर्याप्त हो सकती है। यह कानून के अर्थ के भीतर नियंत्रण की विशेषता बता सकता है, और स्थानीय सहायक कंपनी की राष्ट्रीयता इसे बेअसर नहीं करती है।

व्यवहार में, अधिकांश प्रौद्योगिकी समूह अपने बुनियादी ढांचे को केंद्रीकृत करते हैं: प्रशासक पहुंच, बैकअप, आंतरिक प्रमाणीकरण प्रणाली। इसलिए किसी इकाई के पंजीकरण की अकेले जाँच करना केवल प्रश्न के एक भाग का ही उत्तर देता है। हमें पूरी श्रृंखला पर वापस जाना चाहिए: इस सहायक कंपनी की पूंजी का मालिक कौन है, इसके निदेशक मंडल को कौन नियंत्रित करता है, अनुबंध पर हस्ताक्षर होने के बाद डेटा तक वास्तविक तकनीकी पहुंच किसके पास रहती है।

यह परम लाभकारी स्वामी के सत्यापन के समान तर्क है, जिसे मनी-लॉन्ड्रिंग विरोधी अनुपालन में लागू किया जाता है। बैकएंड प्रदाता की पसंद में स्थानांतरित होने पर, यह पूछे गए प्रश्न को बदल देता है। यह ट्रेडमार्क या बिलिंग इकाई का नाम नहीं है जो मायने रखता है, बल्कि वह इकाई है जिसका डेटा पर अंतिम नियंत्रण होता है।

स्वचालित निर्णय नहीं

एक वास्तविक स्वायत्त सहायक कंपनी, अपनी मूल कंपनी के साथ तकनीकी पहुंच या प्रभावी पूंजी नियंत्रण साझा किए बिना, CLOUD अधिनियम के प्रत्यक्ष दायरे से बाहर हो सकती है। अंतर को मामले-दर-मामले के आधार पर सत्यापित किया जाता है, न कि सार्वजनिक रूप से प्रदर्शित संगठनात्मक चार्ट पर। किसी विशिष्ट आपूर्तिकर्ता के लिए निर्णय लेने का एकमात्र तरीका दस्तावेज़ीकृत जोखिम विश्लेषण (DPIA) है; यह लेख उसका स्थान नहीं लेता.

#
पढ़ने के फ्रेम

दो-अक्ष मैट्रिक्स: आवास का क्षेत्र और कंपनी की राष्ट्रीयता

दो स्वतंत्र अक्ष CLOUD अधिनियम के बैकएंड के वास्तविक प्रदर्शन को निर्धारित करते हैं: जहां डेटा होस्ट किया जाता है, और कौन सी कंपनी, किस राष्ट्रीयता के साथ, इस सेवा को नियंत्रित करती है। इन दो अक्षों को पार करने से चार बॉक्स वाला एक मैट्रिक्स मिलता है, जो तुलना में अकेले चेक किए गए "ईयू क्षेत्र" बॉक्स से अधिक उपयोगी है। हम अपने समर्पित लेख, EU क्षेत्र और अनुपालन में विस्तार से बताते हैं कि अकेले EU क्षेत्र अपर्याप्त क्यों रहता है, एक चेक बॉक्स क्या गारंटी नहीं देता है।

स्थापित करनाप्रदर्शनीइसका क्या मतलब है
ईयू होस्टिंग + ईयू मूल कंपनीसार्वभौमदोनों अक्ष यूरोपीय क्षेत्राधिकार के अंतर्गत संरेखित हैं। यह एकमात्र बॉक्स है जो वास्तव में CLOUD अधिनियम के दायरे से बाहर है।
ईयू होस्टिंग + यूएस मूल कंपनीप्रस्तुतियूरोपीय संघ क्षेत्र में अमेरिकी हाइपरस्केलर्स का मामला। CLOUD अधिनियम कंपनी की राष्ट्रीयता के आधार पर लागू होता है, चाहे कोई भी डेटा सेंटर चुना गया हो।
यूएस होस्टिंग + ईयू मूल कंपनीदुर्लभ, अवशिष्टअसामान्य विन्यास. CLOUD अधिनियम स्वयं इकाई पर कम भार डालता है, लेकिन अमेरिकी धरती पर भौतिक रूप से डेटा एक मानक अमेरिकी कानूनी प्रक्रिया के माध्यम से पहुंच योग्य रहता है।
यूएस होस्टिंग + यूएस मूल कंपनीदोहरा एक्सपोज़रयूरोपीय संघ के संवेदनशील डेटा के लिए सबसे खराब स्थिति: दो अलग-अलग अमेरिकी कानूनी लीवर इकाई और भंडारण के स्थान दोनों पर लागू होते हैं।
"संप्रभु" बॉक्स का एक उदाहरण

ऑराबेस इस मैट्रिक्स के ऊपरी बॉक्स को दर्शाता है: जर्मनी (नूरेमबर्ग, फॉकेंस्टीन) और फिनलैंड (हेलसिंकी) में हेट्ज़नर में सत्यापित उत्पादन बुनियादी ढांचा, ऑराबेस एसएएस द्वारा संचालित है, जो फ्रांसीसी कानून के तहत निगमित कंपनी है। दो अक्ष, होस्टिंग और कंपनी, श्रृंखला में अमेरिकी कानूनी उपस्थिति के बिना, यूरोपीय क्षेत्राधिकार के तहत संरेखित हैं।

A BaaS comparison that only fills one column of this matrix, most often that of the server region, leaves half of the legal risk out of scope. This is the blind spot covered in detail in our complete guide GDPR compliant and EU sovereign backend. We explore it specifically for American hyperscalers in our analysis dedicated to hyperscalers in the EU region.

#
छिपा हुआ जोखिम

राष्ट्रीयता बिना किसी सर्वर को हिलाए बदल सकती है

एक आपूर्तिकर्ता इस मैट्रिक्स में बिना किसी बुनियादी ढांचे को बदले रातों-रात एक बॉक्स से दूसरे बॉक्स में जा सकता है। किसी अमेरिकी कंपनी द्वारा अधिग्रहण किसी कंपनी की प्रभावी राष्ट्रीयता को बदलने के लिए पर्याप्त है, भले ही उसके सर्वर भौतिक रूप से उसी स्थान पर रहें। वित्तपोषण दौर के दौरान पूंजी अधिग्रहण, या होल्डिंग कंपनी का पुनर्गठन, समान प्रभाव पैदा करता है।

यह जोखिम कुल मोचन तक सीमित नहीं है। एक वित्तपोषण दौर जो अमेरिकी निवेशकों को निदेशक मंडल में बहुमत देता है वही प्रभाव पैदा करता है। एक प्रौद्योगिकी लाइसेंसिंग समझौता जो किसी अमेरिकी इकाई को परिचालन नियंत्रण हस्तांतरित करता है, उसका परिणाम पारंपरिक अधिग्रहण से गुजरे बिना उसी स्थिति में होता है। अनुबंध पर हस्ताक्षर करते समय दिखाई देने वाली कानूनी संरचना समय में तय की गई गारंटी नहीं है।

नियंत्रण में बदलाव और ग्राहक पक्ष पर इसका पता लगाने के बीच का अंतराल इस जोखिम को बढ़ाता है। शेयरधारक का परिवर्तन हमेशा सार्वजनिक रूप से घोषित नहीं किया जाता है, खासकर किसी असूचीबद्ध कंपनी के लिए। जब तक एक संविदात्मक अधिसूचना खंड शुरू हुआ, तब तक ग्राहक को सूचित किए बिना नई संरचना के तहत डेटा प्रोसेसिंग के कई महीने बीत सकते थे।

BaaS चुनने पर हमारे लेख में निर्णय ग्रिड पहले से ही सुझाव देता है कि शेयरधारक संरचना में बदलाव की स्थिति में बिना दंड के समाप्ति के अधिकार की आवश्यकता है। यह खंड स्पष्ट करने योग्य है। इसमें पूंजी नियंत्रण में कोई भी परिवर्तन शामिल होना चाहिए, न कि केवल कंपनी के नाम में परिवर्तन। इसमें एक संविदात्मक अधिसूचना अवधि भी प्रदान की जानी चाहिए, न कि सामान्य शर्तों के अद्यतन में छोटे अक्षरों में एक साधारण उल्लेख।

हस्ताक्षर करने से पहले बातचीत करने के लिए तीन खंड

पूंजी नियंत्रण में परिवर्तन की स्थिति में 30 दिनों के भीतर अनिवार्य अधिसूचना। परिणामी दंड के बिना समाप्ति का अधिकार। आपूर्तिकर्ता की स्वामित्व संरचना के वार्षिक ऑडिट का अधिकार, मौखिक वादे के बजाय अनुबंध में औपचारिक रूप से दिया गया है।

#
सत्यापन

किसी आपूर्तिकर्ता की हिरासत की वास्तविक श्रृंखला का पता कैसे लगाएं

BaaS चुनने पर हमारा लेख पहले से ही बताता है कि प्रदाता की गोपनीयता नीति और लागू कानून खंड को कैसे पढ़ा जाए। यह विधि पहला कदम बनी हुई है; यह अकेले स्वामित्व की श्रृंखला का पता लगाने के लिए पर्याप्त नहीं है जिसमें कई होल्डिंग कंपनियां शामिल हो सकती हैं।

  1. पंजीकरण के देश के वाणिज्यिक रजिस्टर से परामर्श लें: फ्रांस में इन्फोग्रेफ़े, जर्मनी में हैंडल्सरजिस्टर, यूनाइटेड किंगडम में कंपनी हाउस, सूचीबद्ध अमेरिकी कंपनी के लिए एसईसी एडगर या उद्यम पूंजी द्वारा वित्तपोषित। उद्देश्य: घोषित अंतिम मूल कंपनी की पहचान करना।
  2. एसओसी 2 टाइप II रिपोर्ट या आईएसओ 27001 प्रयोज्यता विवरण में समूह संरचना का उल्लेख, या नियंत्रण में बदलाव की स्थिति में अधिसूचना के प्रति प्रतिबद्धता देखें। यह दस्तावेज़ हमेशा मौजूद नहीं होता है, लेकिन जब आपूर्तिकर्ता इसे प्रकाशित करता है तो अनुरोध करना उचित होता है।
  3. सार्वजनिक घोषणाओं के माध्यम से नवीनतम वित्तपोषण दौर की संरचना की जाँच करें: राजधानी में अमेरिकी निवेशकों का बहुमत सवाल उठाने का संकेत है, यहाँ तक कि यूरोपीय संघ में पंजीकृत कंपनी के लिए भी।
  4. डीपीए की बातचीत में स्पष्ट रूप से पूंजी नियंत्रण में बदलाव की स्थिति में सूचित करने की लिखित प्रतिबद्धता का अनुरोध करें।
  5. यदि आपूर्तिकर्ता पहले से ही अपनी पूंजी स्वतंत्रता के बारे में सूचित करता है, तो लिखित और दिनांकित पुष्टि के लिए पूछें। किसी वाणिज्यिक डेमो में मौखिक घोषणा का संविदात्मक प्रतिबद्धता के समान मूल्य नहीं होता है।

इनमें से कोई भी जाँच उच्च जोखिम वाली परियोजना के लिए कानूनी सलाह की जगह नहीं लेती। हालाँकि, वे एक घंटे में एक आपूर्तिकर्ता की पहचान करने के लिए पर्याप्त हैं, जिसकी स्वामित्व संरचना पर हस्ताक्षर करने से पहले सीधे प्रश्न पूछे जाने चाहिए।

सर्वर का क्षेत्र अभी भी उपयोगी जानकारी है। यह उन दो प्रश्नों में से किसी का भी उत्तर नहीं देता है जो वास्तव में मायने रखते हैं: आज इस डेटा को कानूनी रूप से कौन नियंत्रित करता है, और यदि प्रदाता की स्वामित्व संरचना बदल जाती है तो कल इसे कौन नियंत्रित कर सकता है।

अपने आपूर्तिकर्ता सत्यापन ग्रिड में केवल डेटा सेंटर ही नहीं, बल्कि कंपनी की राष्ट्रीयता भी जोड़ें। अपने प्रोजेक्ट के अनुसार इस मानदंड के महत्व पर संपूर्ण निर्णय ग्रिड के लिए, से परामर्श लें कि क्यों CLOUD अधिनियम आपके BaaSकी पसंद को बदल देता है।

संपूर्ण जीडीपीआर ढांचे, विस्तृत कानूनी आवश्यकताओं और आपूर्तिकर्ता अनुपालन चेकलिस्ट के लिए, हमारी जीडीपीआर अनुपालन और ईयू संप्रभुबैकएंड मार्गदर्शिका देखें।

तैनाती के लिए तैयार हैं?

पाँच मिनट में आपका बैकएंड।

किसी क्रेडिट कार्ड की आवश्यकता नहीं · 500 एमबी निःशुल्क · 50,000 एमएयू